Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Windows [игнор отключен] [закрыт для гостей] / Удалил старый контроллер AD - проблемы / 25 сообщений из 26, страница 1 из 2
21.01.2010, 12:41
    #36422507
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Была с сеть с контроллером AD Windows 2003. Понадобилось от него избавиться. Сделали два новых контроллера, тоже Windows 2003. Подняли на них DNS и все прочее необходимое. Старый контроллер был убран из сети штатным образом: понижая роль и снимая с него функции непосредственно на нем. Все проходило штатно - он опустился до обычного сервера в сети, раздав свои полномочия. Не помню точно, но вроде в конце для верности я его даже из домена вывел.
Сеть работает вроде нормально с оставшимися двумя контроллерами. Причем проверяли специально, работает даже при включенном только одном из них (любом). Но появились проблемы.

Проблема 1. При создании нового пользователя в AD ругается примерно так:
Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Но пользователя при этом создает, к счастью.

Гораздо хуже другая проблема, которую обнаружил совершенно случайно.

Проблема 2. Перестала работать политика безопасности домена. В политике учетных записей задано, что пароль должен отвечать требованиям сложности, что минимальная длина пароля 8 знаков и т.п.
Раньше это работало. Но случайно заметил, что юзеры себе меняют пароли на очень простые, да хоть "1" в качестве пароля задать - пофиг, проходит!

Возможно есть еще какие-то проблемы, появившиеся после удаления старого контроллера, просто я про них еще не знаю.

Куда копать?
...
Рейтинг: 0 / 0
21.01.2010, 13:09
    #36422609
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр Гoлдун,

Нам бы ваши проблемы.

1. Роль Глобального каталога НЕ передается при понижении. Ужо поставьте птичку ручками на новом контроллере.

2. Сильно торопилися понижать - репликация не успела скопировать GP на новые контроллеры.
Ну да ничо - заново можно начинать политические интриги...
...
Рейтинг: 0 / 0
21.01.2010, 14:44
    #36422981
vanderer
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
1. Галочку поставил, помогло, спасибо.

2. Речь идет про дефолтную политику безопасности домена, а не про групповые политики.
Как заставить ее работать?
...
Рейтинг: 0 / 0
21.01.2010, 15:15
    #36423088
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
А не надо, поскольку это локальная политика, то достаточно выполнить требования, контролировать тут не обязательно.

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
21.01.2010, 15:17
    #36423097
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Более того выполнить в более жесткой форме, пароль ввести не 8 символов, а 12-16 и максимально сложный.
Не стоит на это тратить время, ведь без разницы работает политика или нет. Другое дело групповые политики.

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
21.01.2010, 15:57
    #36423241
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Не понял.
Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности.

Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.

Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом.

Чтоб было понятнее, о чем я говорю, вкладываю картинку. Так оно выглядит на обоих контроллерах домена. Раньше это работало.
...
Рейтинг: 0 / 0
21.01.2010, 16:03
    #36423266
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Между прочим на экране "безопасности домена "

Возможно политики не применяются на рабочей станции, не исключено, что это из-за отсутствия глобального каталога. Политики применяются примерно раз в 22 часа или командой gpupdate, там есть ключ принудительного обновления политик /force

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
21.01.2010, 16:16
    #36423306
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Anatoly PodgoretskyМежду прочим на экране "безопасности домена "

А я про что? Именно про политику безопасности домена.
...
Рейтинг: 0 / 0
21.01.2010, 16:18
    #36423313
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Ты про локальные политики говорил, а это тремя строками ниже

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
21.01.2010, 16:30
    #36423342
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Перечитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена.
...
Рейтинг: 0 / 0
21.01.2010, 16:32
    #36423351
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр ГoлдунПеречитываю топик от начала. Меня глючит? Локальные политики ни при чем и я их нигде не упоминал вроде. Интересует именно политика домена.
Нет, это меня глючит.
...
Рейтинг: 0 / 0
21.01.2010, 16:33
    #36423354
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Сообственно это без разницы, какая, все тоже относится и к другим политикам, на контролере из даже три

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
21.01.2010, 18:20
    #36423685
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр Гoлдун
Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.


Политика безопасности домена - это одна из GP.
...
Рейтинг: 0 / 0
21.01.2010, 21:57
    #36423937
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр ГoлдунНе понял.
Еще раз, суть проблемы такая: У юзеров в домене должна быть возможность сменить свой пароль. Но система должна проверять сложность пароля: не меньше чего-то (не важно, 8 или 12), удовлетворять требованиям сложности.

Так вот, эти требования задавались в политике безопасности домена. Не в локальной политике, не в групповой, не в политике контроллера, а именно в политике безопасности домена! И это работало: если юзер пытался сменить пароль на простой, система ругалась и не давала ему это сделать.

Сейчас почему-то уже не ругается и допускает подобное. Подозреваю, что это может быть связано с уходом старого контроллера AD, но не уверен в этом.
гляньте политику контроллера ... мобыть в ней всё же пошалили и задали простые условия ...
при создании _локальных_ узеров на доменных компутерах ваша жёсткая политика паролей работает ?
...
Рейтинг: 0 / 0
21.01.2010, 21:59
    #36423939
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
и ещё эта ... gpresult /? вам в помощь ...
...
Рейтинг: 0 / 0
22.01.2010, 09:28
    #36424305
ser9a
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
rsop.msc не ругается?
...
Рейтинг: 0 / 0
22.01.2010, 11:41
    #36424659
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
gpupdate /force на ком запускать? Запускал на рабочей станции и обоих контроллерах - пофиг

2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет. Но проверил - не задана. Задал. Пофиг.

rsop.msc не ругается. Где ее запускать? Что проверять? Показывает, что политика паролей не определена в конфигурации компа. Ни на рабочей станции под интересующим юзером, ни на контроллере.
...
Рейтинг: 0 / 0
22.01.2010, 12:04
    #36424739
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр Гoлдун2 Biz©: Причем здесь политика контроллера домена? Она на это никак не влияет.
о как ... ну просвятите меня тогда на что влияет политика паролей на контроллерах домена ...
а заодно каким образом политика паролей на клиентских компутерах влияет на пароли доменных узеров ...
...
Рейтинг: 0 / 0
22.01.2010, 18:01
    #36426008
Александр Гoлдун
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Давайте без лишнего сарказма, если по существу помочь нечем. Ок?

Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз.

Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял.
...
Рейтинг: 0 / 0
22.01.2010, 19:08
    #36426126
Anatoly Podgoretsky
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Приведи вывод gpresult /R

--
http://www.podgoretsky.com
...
Рейтинг: 0 / 0
22.01.2010, 20:01
    #36426172
aleks2
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр ГoлдунДавайте без лишнего сарказма, если по существу помочь нечем. Ок?

Я не столь крут в настройке этой гребаной AD, но насколько я помню, политика контроллера домена не сказывалась на том, какие требования предъявлялись к паролям пользователей доменов. Этот домен уже далеко не первый, в котором я ставил требования к паролям пользователей именно при помощи Политики безопасности домена . И везде это работало и работает. И тут работало, но с каких-то пор перестало. По времени примерно совпало с уходом старого контроллера. Возможно еще где-то рядом по времени была установка сервис-пака на контроллерах и запуск автоматических обновлений. Что именно поломалось - хз.

Вот и вся проблема. При чем тут политика на клиентских компах, я тоже не понял.

1. Несомненно, требования к паролям домена определяются параметром GP, примененной к КОНТРОЛЛЕРУ домена.
2. К контроллеру применяются параметры GP Политика домена, если они не переопределены в GP Политике контроллеров домена.
Или ишо какой политике... сдуру приделанной.
3. Учиться надо.
...
Рейтинг: 0 / 0
22.01.2010, 21:22
    #36426227
Biz©
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр ГoлдунПри чем тут политика на клиентских компах, я тоже не понял.
уже сказано - учица нуно ... "домен уже не первый" ... спец, мать итить ...
...
Рейтинг: 0 / 0
22.01.2010, 23:08
    #36426276
Sergey Orlov
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Александр Гoлдун,
У вас просто не все среплицировалось...
...
Рейтинг: 0 / 0
Период между сообщениями больше года.
30.08.2011, 13:01
    #37417440
Я-Дмитрий
Гость
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Стоит 4 сервера с ад на вин 2003. 2 проблемы
1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Глобальный каталог определён
2. не создает перемещаемый профиль на сервере..
...
Рейтинг: 0 / 0
30.08.2011, 13:44
    #37417529
Cerebrum
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Удалил старый контроллер AD - проблемы
Я-ДмитрийСтоит 4 сервера с ад на вин 2003. 2 проблемы
1.Не удалось проверить уникальность предлагаемого имени пользователя в глобальном каталоге по причине: Сервер неработоспособен....
Глобальный каталог определён
2. не создает перемещаемый профиль на сервере..
dcdiag?
...
Рейтинг: 0 / 0
Форумы / Windows [игнор отключен] [закрыт для гостей] / Удалил старый контроллер AD - проблемы / 25 сообщений из 26, страница 1 из 2
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]